Kostenmodelle

Für die externe Besetzung der ISB- und CISO-Funktion gibt es drei Abrechnungsformen. Welche passt, hängt weniger vom Budget ab als von der Frage, ob eine Rolle dauerhaft zu besetzen ist oder ein einmaliges Ergebnis gebraucht wird.

Monatspauschale (laufendes Mandat)

Die übliche Form. Ein fester Betrag ab 150 € netto im Monat deckt einen vereinbarten Leistungsumfang ab — im Einstiegsmodell eine monatliche Sprechstunde, das Quartalsreview mit Risiko-Update, die ISMS-Dokumentation in der Plattform und die Reaktion auf Rückfragen von Auditoren. Höhere Stufen enthalten mehrere Steuerungstage im Monat, NIS-2-Roadmap und Audit-Vorbereitung. Der Vorteil ist die Planbarkeit: Die Kosten stehen im Budget fest, unabhängig davon, wie viele Rückfragen in einem Monat anfallen. Die Mindestlaufzeit beträgt 3 Monate, danach ist monatlich kündbar. Die Pauschale ist kein Deckel für beliebigen Aufwand, sondern die Gegenleistung für einen beschriebenen Umfang. Was darin enthalten ist, steht im Servicevertrag — mit Turnus, Reaktionszeit und benannter Ansprechperson. Diese Klarheit ist auch im Audit nützlich: Ein Auditor fragt regelmäßig, wie die Rolle besetzt ist und in welchem Umfang sie tatsächlich ausgeübt wird.

Stundenbasis für Zusatzaufwand

Alles, was über den vereinbarten Umfang hinausgeht, wird mit 165 € netto je Stunde gemäß Servicevertrag abgerechnet — etwa ein zusätzliches Lieferantenaudit, die Bearbeitung eines umfangreichen Kundenfragebogens oder Aufwand im Zusammenhang mit einem Sicherheitsvorfall. Dieselbe Basis gilt für reine Beratungsprojekte ohne laufendes Mandat. Der Vorteil: Sie zahlen für Sonderfälle nur dann, wenn sie eintreten, und die Pauschale bleibt niedrig. Abgerechnet wird nach tatsächlichem Aufwand mit Leistungsnachweis, nicht in pauschalen Blöcken. Größere Zusatzleistungen kündige ich vorher mit einer Aufwandsschätzung an, damit es keine Überraschung auf der Rechnung gibt; bei kleineren Rückfragen im Tagesgeschäft entsteht kein Zusatzaufwand, sie sind Teil der Pauschale. Wer den Anteil solcher Sonderfälle über ein Jahr betrachtet, kann ihn im Folgejahr in eine höhere Stufe überführen — das ist meist günstiger als dauerhafte Einzelabrechnung.

Projekt- oder Vollmandat

Für Zertifizierungsbegleitung bis zum Auditbestehen, Krisenmandate oder ein Vollzeit-Äquivalent wird auf Basis von Tagessätzen kalkuliert. Diese Fälle sind zeitlich begrenzt und werden einzeln vereinbart. Typisch ist die Konstellation, in der ein Zertifizierungstermin bereits feststeht und in wenigen Monaten ein vollständiges ISMS aufgebaut, mit Nachweisen unterlegt und intern auditiert werden muss. Der Aufwand konzentriert sich dann auf zwei bis drei Quartale und fällt danach auf das Niveau der laufenden Pflege zurück. Deshalb lohnt es sich, ein solches Mandat von Beginn an zweistufig zu vereinbaren: hohe Taktung bis zum Audit, danach Übergang in die Monatspauschale. Die drei Modelle Start, Wachstum und Premium mit vollständigem Leistungsumfang stehen auf der Leistungsseite — dort werden sie gepflegt, damit die Angaben an einer Stelle stimmen: Engagement-Modelle und Preise.

Vergleich mit einer Festanstellung

Die Gegenüberstellung wird häufig auf das Gehalt reduziert. Für eine belastbare Entscheidung gehören zwei weitere Größen dazu: die Zeit bis zur vollen Wirksamkeit und das Risiko, das an einer Stelle hängt, die nur von einer Person getragen wird.

Aspekt Interne Festanstellung Externes Mandat
Kosten110.000–180.000 € brutto p. a. zzgl. NebenkostenAb 150 € / Monat netto, skaliert mit Bedarf
Verfügbarkeit100 %, aber Urlaub und Krankheit ohne VertretungVertraglich geregelt, Vertretung organisiert
Onboarding-Dauer6–12 Monate bis zur vollen WirksamkeitAb Tag 1 produktiv, Reporting nach 2–4 Wochen
ErfahrungsbreiteBranchen- und unternehmensspezifischMandantenübergreifende Muster aus mehreren Prüfungen
KündigungsflexibilitätSonderkündigungsschutz, Abfindungsrisiko3 Monate Mindestlaufzeit, dann 2 Wochen zum Monatsende

Der Vergleich fällt nicht in jedem Fall gleich aus. Ab einer Organisationsgröße, in der die Steuerung des ISMS eine Stelle füllt, ist die interne Besetzung sinnvoll — dann ist das externe Mandat eher die Brücke bis zur Besetzung oder die Ergänzung durch eine unabhängige Zweitmeinung. Für Unternehmen zwischen 50 und 500 Mitarbeitern trägt die interne Vollzeitstelle den Aufwand in aller Regel nicht.

Wovon der Preis abhängt

Die Spanne zwischen dem Einstieg und einem Vollmandat ist groß, und sie ist keine Verhandlungssache, sondern eine Aufwandsfrage. Vier Faktoren bestimmen, wo ein Mandat in dieser Spanne liegt.

1

Unternehmensgröße und Scope

Anzahl der Standorte, Mitarbeiter und Systeme im Geltungsbereich. Ein einzelner Standort mit klar geschnittener IT ist schneller zu steuern als eine Gruppe mit Tochtergesellschaften und eigenen Verantwortlichkeiten.

2

ISMS-Reifegrad zu Beginn

Existieren Richtlinien, ein Risikoregister und Nachweise, beginnt die Arbeit bei der Pflege. Fehlt die Grundlage, ist zunächst Aufbau nötig — das schlägt vor allem in den ersten Monaten durch.

3

NIS-2-Betroffenheit und Prüftermine

Meldepflichten, Nachweispflichten der Geschäftsleitung und feste Audittermine erhöhen die Taktung. Ein Zertifizierungstermin im laufenden Jahr verschiebt das Mandat regelmäßig eine Stufe nach oben.

4

Gewünschter Beratungsumfang

Sparring auf Geschäftsleitungsebene ist etwas anderes als operative Steuerung mit Schulungen, Lieferantenaudits und Vor-Ort-Terminen. Der Umfang wird im Servicevertrag festgelegt und ist jederzeit anpassbar.

Was der Preis nicht enthält, ist ebenso klar geregelt: Reiseaufwand über die vereinbarten Vor-Ort-Termine hinaus, Zertifizierungsgebühren der Zertifizierungsstelle und Lizenzkosten für Werkzeuge Dritter werden gesondert ausgewiesen. Die TSMONDO Compliance-Plattform mit Audit-Trail und Nachweisarchiv ist im Mandat enthalten.

Häufige Fragen zu den Kosten

Was kostet ein externer Informationssicherheits­beauftragter?

Die monatliche Betreuung beginnt ab 150 € netto, Zusatzaufwand außerhalb der Pauschale bei 165 € netto je Stunde. Der genaue Preis ergibt sich aus einer kostenfreien Bestandsanalyse und hängt von Unternehmensgröße, ISMS-Reifegrad, NIS-2-Betroffenheit und Beratungsumfang ab.

Was kostet ein interner CISO im Vergleich?

Eine interne Festanstellung liegt bei 110.000 bis 180.000 € brutto im Jahr zuzüglich Nebenkosten, mit einer Einarbeitungsdauer von 6 bis 12 Monaten bis zur vollen Wirksamkeit. Ein externes Mandat ist ab Tag 1 produktiv; das erste Reporting liegt nach 2 bis 4 Wochen vor.

Gibt es eine Mindestlaufzeit?

Ja, 3 Monate. Danach ist das Mandat mit 2 Wochen Frist zum Monatsende kündbar. Die Mindestlaufzeit deckt Bestandsanalyse und Roadmap ab, die zusammen etwa 3 bis 6 Wochen dauern.

Wovon hängt der Preis konkret ab?

Von Unternehmensgröße und Scope, vom ISMS-Reifegrad zu Beginn, von der NIS-2-Betroffenheit und vom gewünschten Beratungsumfang. Ein Unternehmen mit gepflegter Dokumentation und ohne akute Prüfpflicht liegt am unteren Ende der Spanne, ein Unternehmen ohne ISMS mit Zertifizierungstermin deutlich darüber.

Sind Reise- und Vor-Ort-Termine im Preis enthalten?

Der laufende Betrieb läuft über die Compliance-Plattform und ist in der Pauschale enthalten. Vor-Ort-Termine wie Kick-off, Managementbewertung und Auditbegleitung werden im Servicevertrag festgelegt. Für Mandate in Münster und im Münsterland sind die Wege kurz; darüber hinaus wird der Reiseaufwand separat vereinbart.

Kostet die Bestandsanalyse extra?

Erstgespräch und Kalkulation sind kostenfrei. Die vollständige Bestandsanalyse mit GAP-Analyse gegen ISO 27001 und NIS-2 dauert 2 bis 4 Wochen und ist Bestandteil des Mandats, sobald der Servicevertrag geschlossen ist.

Verwandte Inhalte

Externer CISO — Leistungsseite → CISO as a Service → Was ist ein CISO? → Service-Pakete & Preise →

Preis für Ihren Fall kalkulieren

Nennen Sie mir Größe, Scope und Auslöser — im Erstgespräch ordne ich das Mandat einem Modell zu und nenne den Betrag. Das Gespräch ist kostenfrei und unverbindlich.

Erstgespräch buchen Telefon: 0162 9691436

TSMONDO UG (haftungsbeschränkt) · Zum Erlenbusch 41c · 48167 Münster · info@tsmondo.de

Thorsten Schmitz-Hübsch, Geschäftsführer der TSMONDO UG

Ihr Ansprechpartner

Thorsten Schmitz-Hübsch

Externer CISO und Informationssicherheitsbeauftragter. Ich begleite derzeit vier NIS2-Umsetzungen auf ISO-27001-Basis und ein Managementsystem nach ISO/IEC 42001 — aus Münster, vor Ort und remote.

Erstgespräch buchen — kostenfrei und unverbindlich